Skip to content

Керування застосунками

Керування застосунками інвентаризує кожен OAuth-застосунок і корпоративний застосунок (service principal), підключений до вашого tenant Microsoft 365, оцінює ризик кожного з них і виводить на поверхню знахідки, на які варто відреагувати. Запускайте його на вимогу зі сторінки Керування застосунками або дозвольте запланованим скануванням підтримувати інвентар актуальним.

Кожне сканування перелічує ваші service principal, їхні делеговані дозволи та дозволи застосунків, статус видавця, активність входів і - для застосунків, зареєстрованих у вашому власному tenant - їхні клієнтські секрети та сертифікати. Власні застосунки Microsoft інвентаризуються, але ніколи не позначаються лише за те, що вони від Microsoft.

Ризик дозволів

Застосунки оцінюються за дозволами, які вони мають. Дозволи високого та критичного рівня (наприклад, широкі дозволи застосунків Mail.* чи Files.* або право запису в каталог) підвищують ризик застосунку. Перегляньте, чи кожен застосунок досі потребує своїх дозволів, і відкличте або звузьте все невикористовуване в Entra admin center > Enterprise applications > Permissions.

Перевірка видавця

Багатотенантні застосунки, видавець яких не пройшов перевірку видавця Microsoft, позначаються, і ризик підвищується, коли застосунок до того ж має дозволи з високим впливом. Перш ніж довіряти неперевіреному застосунку, підтвердьте особу постачальника іншим каналом зв’язку.

Неактивні застосунки

Застосунок, який має постійні надані дозволи, але не входив у систему понад 90 днів, є неактивним: постійний доступ, яким ніхто не користується. Відкличте його дозволи або вимкніть service principal - якщо він колись знадобиться знову, повторна згода займе кілька хвилин.

Назви застосунків, що імітують формулювання Microsoft, і неперевірені застосунки, яким багато користувачів надали згоду на доступ до пошти чи файлів, відповідають класичному почерку фішингу згоди. Переконайтеся, що застосунок легітимний; якщо ні, відкличте надані дозволи та скиньте сеанси уражених користувачів.

Гігієна облікових даних

Для застосунків, зареєстрованих у вашому власному tenant, Керування застосунками перевіряє кожен клієнтський секрет і сертифікат:

  • Прострочені облікові дані, які досі прикріплені до реєстрації, позначаються, щоб ви могли прибрати зайвий баласт, який заплутує аудити ротації.
  • Довгострокові облікові дані з терміном дії понад два роки позначаються, щоб ви перевипустили їх за коротшим ротаційним графіком.

Сповіщення про закінчення терміну дії облікових даних

Керування застосунками попереджає вас до того, як облікові дані втратять чинність, тож термін дії секрета чи сертифіката ніколи не закінчиться непоміченим і не покладе разом із собою інтеграцію.

У скануванні. Кожне сканування створює знахідку APPGOV.CRED.EXPIRING для будь-якого застосунку, клієнтський секрет або сертифікат якого закінчується протягом 30 днів, із назвою облікових даних, точною датою закінчення та кількістю днів, що залишилися. Серйозність зростає з наближенням кінцевого терміну:

Час до закінченняСерйозність
Від 15 до 30 днівВисока
Від 8 до 14 днівВисока
7 днів або меншеКритична

Уже прострочені облікові дані повідомляються наведеним вище правилом про прострочені облікові дані й ніколи не рахуються двічі як такі, що закінчуються.

Проактивні сповіщення. Вам не потрібно чекати на сканування. Запланована перевірка переглядає ваш інвентар між скануваннями та надсилає сповіщення щоразу, коли облікові дані перетинають пороги 30, 14 і 7 днів - один раз на кожен поріг, тож ви отримуєте своєчасне нагадування без повторюваного шуму. Сповіщення надходять електронною поштою та, якщо налаштовано, у ваш канал Microsoft Teams і на вихідні webhook (подія app.credential.expiring).

Де це побачити. Сторінка Керування застосунками перелічує кожні облікові дані, термін дії яких закінчується, в окремому розділі - застосунок, облікові дані, дата закінчення, залишок днів і серйозність - а панель деталей кожного застосунку показує стан терміну дії його окремих секретів і сертифікатів.

Увімкнення та вимкнення. Сповіщення про закінчення терміну дії облікових даних є частиною Керування застосунками і йдуть за цією функцією плану. Сповіщення електронною поштою та в Teams перемикаються в розділі Settings > Notifications (App credential expiry). Для планів, що включають Керування застосунками, вони увімкнені за замовчуванням.

Щоб виправити облікові дані, термін дії яких закінчується, випустіть на заміну новий секрет чи сертифікат в Entra admin center > App registrations > Certificates & secrets, оновіть інтеграцію, щоб вона використовувала його, а потім видаліть старий.

Відомі зловмисні застосунки

Ідентифікатори застосунків, що фігурують в опублікованих індикаторах компрометації, пов’язаних зі зловживанням OAuth, позначаються як критичні. Негайно вимкніть service principal і відкличте всі його надані дозволи, а потім перегляньте журнали входів та аудиту, щоб з’ясувати, до чого він мав доступ.

Ця сторінка була корисною?